Kompetanse
Kompetanse

Personvern

Personvernreglene setter rammene for hvordan virksomheter kan samle inn, bruke, dele og oppbevare personopplysninger. Vi bistår offentlige og private virksomheter med å avklare det rettslige handlingsrommet og finne løsninger som ivaretar både personvernet og virksomhetens oppgaver og mål.

  • GDPR
  • AI Act
  • Personvernkonsekvensvurderinger
  • Datatilsynet

Vår bistand spenner fra større juridiske utredninger og regelverksarbeid til løpende etterlevelse av personvernforordningen (GDPR). Vi kombinerer personvernkompetanse med erfaring innen teknologi, kunstig intelligens, offentlig forvaltning, arbeidsliv og transaksjoner. Det gjør at vi kan vurdere personvernspørsmålene i den sammenhengen de faktisk oppstår.

Offentlig sektor og regelverksarbeid

Vaar har omfattende erfaring med personvernrettslige problemstillinger i offentlig sektor. Offentlige virksomheter skal bruke data for å løse lovpålagte oppgaver, utvikle bedre tjenester og samarbeide på tvers. Samtidig må behandlingen ha tilstrekkelig rettslig grunnlag og ivareta kravene til blant annet formålsbegrensning, dataminimering, informasjonssikkerhet og den enkeltes rettigheter.

Vi bistår med større juridiske og tverrfaglige utredninger om blant annet behandlingsgrunnlag, myndighet og ansvar, datadeling, sammenstilling og viderebruk av opplysninger. Arbeidet kan omfatte vurdering av alternative modeller, identifisering av rettslige begrensninger og utarbeidelse av beslutningsgrunnlag for ledelse og styrende organer.

Personvernspørsmål i offentlig sektor må ofte vurderes sammen med taushetsplikt, innsynsregler, arkivkrav, forvaltningsrett og sektorlovgivning. Vi hjelper virksomheten med å se regelverkene i sammenheng og beskrive handlingsrom, risiko og nødvendige tiltak på en tydelig måte.

Vi bistår også med regelverksutvikling, herunder utredning og utforming av forskrifter, retningslinjer, instrukser, veiledere og høringsdokumenter. Der gjeldende regelverk ikke gir et tilstrekkelig eller tydelig behandlingsgrunnlag, vurderer vi behovet for regelverksendringer og hvordan nye regler bør utformes.

Personvern i praksis

Godt personvern krever mer enn standarddokumenter. Virksomheten må ha oversikt over hvilke personopplysninger den behandler, formålet med behandlingen, hvilket rettslig grunnlag som benyttes, hvem opplysningene deles med, og hvor lenge de skal oppbevares.

Vi bistår med kartlegging av behandlingsaktiviteter, rolle- og ansvarsfordeling, behandlingsprotokoller, personvernerklæringer, databehandleravtaler og interne rutiner. Vi gjennomfører også personvernkonsekvensvurderinger og andre risiko- og lovlighetsvurderinger.

Målet er dokumentasjon og styringssystemer som gjenspeiler den faktiske behandlingen og kan brukes i virksomhetens daglige arbeid.

Kunstig intelligens og AI Act

Kunstig intelligens må vurderes både etter GDPR og EUs AI Act. Regelverkene har ulike utgangspunkter, men må håndteres samlet når KI-systemet behandler personopplysninger eller påvirker enkeltpersoner.

Vi bistår virksomheter som utvikler, tilbyr, anskaffer eller bruker KI-systemer, med å kartlegge systemene og avklare hvilken rolle og hvilke forpliktelser virksomheten har. Dette omfatter blant annet risikoklassifisering, vurdering av forbudte bruksområder, krav til åpenhet, dokumentasjon, menneskelig kontroll og styring av leverandører.

For offentlige virksomheter kan bruk av KI reise særlige spørsmål om rettslig grunnlag, automatisert saksbehandling, likebehandling, begrunnelse, innsyn og grunnleggende rettigheter. Vi bistår med å vurdere om systemet kan tas i bruk, hvilke krav som gjelder, og hvordan vurderingene skal dokumenteres.

Ved bruk av KI-systemer med høy risiko bistår vi blant annet med rolleavklaring, risikovurderinger, vurderinger av konsekvenser for personvern og grunnleggende rettigheter og etablering av nødvendig styring og kontroll. Vi hjelper også med å samordne vurderingene etter AI Act med personvernkonsekvensvurderinger etter GDPR.

Teknologi og skytjenester

Personvern bør inngå som en del av utviklingen og anskaffelsen av nye systemer og tjenester. Vi bistår med innebygd personvern, dataminimering, tilgangsstyring, lagring, sletting og ansvarsfordeling mellom kunde, leverandør og andre aktører.

Ved bruk av skytjenester og andre teknologileverandører vurderer vi blant annet leverandørkjeden, databehandleravtaler, sikkerhetskrav og internasjonale dataoverføringer. Vi bistår både i offentlige anskaffelser og i private teknologi- og utviklingsprosjekter.

Personvern i arbeidslivet

Vi bistår med behandling av personopplysninger gjennom hele arbeidsforholdet – fra rekruttering og personaladministrasjon til personalsaker og avslutning av arbeidsforhold.

Dette omfatter blant annet kontrolltiltak, kameraovervåking, GPS-sporing, aktivitetsmåling, bruk av kunstig intelligens på arbeidsplassen, innsyn i e-post, varslingssaker og behandling av helseopplysninger og andre sensitive opplysninger.

Ved å se personvern, arbeidsrett og AI Act i sammenheng kan vi gi råd som ivaretar både arbeidsgivers behov og de ansattes rettigheter.

Sikkerhetsbrudd, tilsyn og tvister

Ved brudd på personopplysningssikkerheten bistår vi med å kartlegge hendelsen, vurdere risikoen, dokumentere avviket og avgjøre om Datatilsynet eller de berørte skal varsles. Ved større hendelser samarbeider vi med virksomhetens tekniske sikkerhetsmiljø og øvrige beredskapsressurser.

Vi bistår også ved henvendelser og tilsyn fra Datatilsynet, klager til Personvernnemnda og personvernrelaterte tvister. Rådgivningen omfatter både den juridiske vurderingen, dialogen med myndighetene og håndteringen av konsekvensene for virksomheten.

«Personvernreglene gir sjelden bare et enkelt ja eller nei. Vår oppgave er å utrede handlingsrommet, synliggjøre risikoen og gjøre det mulig å ta godt begrunnede valg.»

Espen Bakjord, partner

Vi bistår blant annet med

  • større juridiske og tverrfaglige personvernutredninger
  • vurdering av behandlingsgrunnlag og rettslig handlingsrom
  • regelverksutvikling og utarbeidelse av forskrifter, instrukser og veiledere
  • datadeling og viderebruk av opplysninger i offentlig sektor
  • vurdering av personvern opp mot taushetsplikt, innsyn og arkivkrav
  • kartlegging av behandlinger, roller og ansvar
  • behandlingsprotokoller, internkontroll og personvernrutiner
  • personvernerklæringer og informasjon til de registrerte
  • databehandleravtaler og avtaler om felles behandlingsansvar
  • personvernkonsekvensvurderinger og innebygd personvern
  • internasjonale dataoverføringer og overføringsvurderinger
  • kartlegging og risikoklassifisering av KI-systemer
  • rolle- og ansvarsvurderinger etter AI Act
  • vurderinger av KI-systemer med høy risiko
  • konsekvensvurderinger for personvern og grunnleggende rettigheter
  • åpenhet, dokumentasjon og menneskelig kontroll ved bruk av KI
  • personvern ved bruk av teknologi og skytjenester
  • personvern i arbeidslivet og kontrolltiltak
  • innsyn, retting, sletting og andre personvernrettigheter
  • informasjonskapsler, sporing og digital markedsføring
  • sikkerhetsbrudd, avvik og varsling
  • personvern i transaksjoner og due diligence
  • tilsyn, klager og tvister
  • kurs og opplæring for ledelse og ansatte
  • vurdering av behovet for personvernombud og støtte til personvernombudsfunksjonen
Ta kontakt